TAP

Resumen

El modo TAP convierte al firewall en un observador pasivo. Conectas una interfaz del firewall a un puerto SPAN (mirror) de un switch o a un network TAP físico; el switch envía una copia de todo el tráfico de uno o varios puertos, y el firewall la analiza sin estar en el camino real. Como solo ve una copia, no puede bloquear nada: el tráfico real nunca pasa por él.
Sirve para evaluar qué hay en tu red antes de comprar o desplegar un firewall en línea: qué aplicaciones se usan, qué usuarios las usan, qué amenazas y malware circulan. También se usa para auditoría o para tener visibilidad en un segmento donde no puedes poner un equipo en línea. Esta nota explica cómo configurar una interfaz TAP, su zona, la regla que hace falta para que el tráfico se registre y qué esperar (y qué no) de este modo.

Requisitos previos

  • Un puerto SPAN o mirror en el switch, apuntando al firewall, o un TAP físico (ver Lab PCNSA (curso))
  • Una interfaz física libre en el firewall
  • Una zona de tipo Tap
  • Una regla de Security Policy con origen y destino en esa zona TAP (el tráfico se evalúa igual para generar logs)
  • Licencias de las subscriptions si quieres ver amenazas y URL (ver Licensing y Subscriptions)
  • Entender las limitaciones: sin bloqueo, sin decryption activo, sin NAT ni enrutamiento

En TAP el firewall solo observa

No se puede bloquear, hacer NAT, descifrar tráfico (solo hay una copia pasiva) ni aplicar QoS. Las acciones de las reglas (deny, reset) no tienen efecto sobre el tráfico real; solo quedan registradas.

Cómo funciona

graph LR
    A["Red A"] --- SW["Switch"]
    SW --- B["Red B"]
    SW -. "SPAN: copia del tráfico" .-> T["Firewall<br/>ethernet1/8 (TAP)"]
    T --> L["Logs y reportes:<br/>aplicaciones, usuarios, amenazas"]

Configuración (Ejemplo, Lab PCNSA)

1. Zona TAP

  1. Network > Zones > Add.
  2. Name tap-zone, Type Tap.
  3. OK.

2. Interfaz TAP

  1. Network > Interfaces > Ethernet > (por ejemplo ethernet1/8) > Interface Type Tap.
  2. Pestaña Config: Security Zone tap-zone.
  3. OK y Commit.
set network interface ethernet ethernet1/8 tap
set zone tap-zone network tap ethernet1/8
commit

Si un comando no coincide con tu versión, usa Tab o ?.

3. Regla de Security Policy

  1. Policies > Security > Add > Name tap-visibility.
  2. Source Zone tap-zone, Destination Zone tap-zone.
  3. Application any, Action Allow.
  4. Actions: Log at Session End, y los Security Profiles que quieras evaluar (antivirus, vulnerabilidades, URL, WildFire; ver Security Profiles y Profile Groups).
  5. Commit.

Sin esta regla, el tráfico espejado no coincide con ninguna regla permitida y no se registra como esperas.

4. Configurar el SPAN en el switch

En el switch, configura una sesión de monitor que copie el tráfico de los puertos que quieres observar hacia el puerto conectado a ethernet1/8. Los comandos dependen del fabricante, por ejemplo en Cisco (verifícalo en tu equipo):

monitor session 1 source interface Gi1/0/1 both
monitor session 1 destination interface Gi1/0/24

5. Revisar los resultados

  1. Monitor > Logs > Traffic: sesiones con la aplicación identificada.
  2. ACC (Application Command Center): aplicaciones más usadas, amenazas, usuarios.
  3. Monitor > Logs > Threat: detecciones de los perfiles.
  4. Monitor > Reports: reportes programables.

Verificación

Comando o lugarQué debes verSi no lo ves
Network > Interfaces > EthernetInterfaz TAP en verdeSi está rojo, revisa el cable y que el puerto del switch esté activo
Monitor > Logs > TrafficSesiones con zona tap-zoneSi está vacío, mira el SPAN y la regla
show interface ethernet1/8Estado y tráfico recibidoSi no recibe, el switch no está enviando copia
show counter interface ethernet1/8Los contadores de paquetes recibidos subenSi no suben, falla el SPAN
ACCAplicaciones, usuarios y amenazas observadosSi falta, la regla no coincide o no hay tráfico
show session allSesiones del tráfico espejadoSi no hay, revisa zona y regla

Errores comunes

No aparece tráfico en los logs

  • Causa: el SPAN del switch no está bien configurado, la regla no existe o no tiene logging.
  • Revisa: los contadores de la interfaz y la configuración de monitor del switch.
  • Solución: corrige el SPAN y crea la regla con Log at Session End.

Las aplicaciones aparecen como incomplete o unknown-tcp

  • Causa: el firewall solo ve una dirección del tráfico (por ejemplo el puerto SPAN solo copia un sentido) o los TCP handshakes no están completos.
  • Solución: configura el SPAN con ambos sentidos (both) y asegúrate de que el firewall vea el handshake completo.

El firewall no bloquea nada

  • Causa: es el comportamiento esperado de TAP.
  • Solución: si necesitas bloquear, usa Virtual Wire o Layer 3 en línea (ver Virtual Wire).

El tráfico cifrado no se puede inspeccionar

  • Causa: en TAP no se puede hacer decryption, porque el firewall no está en el camino.
  • Solución: solo se verá lo visible sin descifrar (nombre de servidor, aplicación por patrón); para inspeccionar contenido, usa modo en línea con decryption (ver Decryption Forward Proxy).

Los contadores de sesiones difieren de lo real

  • Causa: el switch puede descartar paquetes del SPAN con mucho tráfico, o el puerto SPAN se satura.
  • Solución: usa un puerto de mayor velocidad o un TAP físico y limita el tráfico espejado.

La interfaz TAP no se puede combinar con otro modo

  • Causa: cada interfaz tiene un solo tipo.
  • Solución: usa una interfaz dedicada para TAP.

El tráfico de varios VLAN aparece mezclado

  • Causa: el SPAN trae varias VLAN y el firewall las ve juntas en la misma zona TAP.
  • Solución: es normal; usa direcciones y filtros para separarlas en los reportes.